Vulnerabilità in NPM che consente di modificare file arbitrari durante l'installazione di un pacchetto
Nell'aggiornamento del gestore pacchetti NPM 6.13.4, incluso nella fornitura di Node.js e utilizzato per la distribuzione di moduli in JavaScript, sono state corrette tre vulnerabilità (CVE-2019-16775, CVE-2019-16776 e CVE-2019-16777), che consentono la modifica o la sovrascrittura di file di sistema arbitrari durante l'installazione di pacchetti preparati da un attaccante. Come misura temporanea di protezione, è possibile installare con l'opzione "--ignore-scripts", che vieta l'esecuzione degli script incorporati nei pacchetti. Gli sviluppatori di NPM […]
